Європейські Критерії розглядають всі основні складові інформаційної безпеки - конфіденційність, цілісність, доступність.
В Критеріях проводиться відмінність між системами і продуктами. Система - це конкретна апаратно-програмна конфігурація, побудована з цілком певною метою і функціонуюча у відомому оточенні. Продукт - це апаратно-програмний "пакет", який можна купити і на свій розсуд вбудувати в ту або іншу систему. Таким чином, з погляду інформаційної безпеки основна відмінність між системою і продуктом полягає в тому, що система має конкретне оточення, яке можна визначити і вивчити скільки завгодно детально, а продукт повинен бути розрахований на використовування в різних умовах.
З практичних міркувань важливо забезпечити єдність критеріїв оцінки продуктів і систем - наприклад, щоб полегшити оцінку системи, складеної з раніше сертифікованих продуктів. З цієї причини для систем і продуктів вводиться єдиний термін - об’єкт оцінки.
Кожна система и/или продукт пред’являє свої вимоги до забезпечення конфіденційності, цілісності і доступності. Щоб задовольнити ці вимоги, необхідно надати відповідний набір функцій (сервісів) безпеки, таких як ідентифікація і аутентифікація, управління доступом або відновлення після збоїв.
Сервіси безпеки реалізуються за допомогою конкретних механізмів. Щоб об’єкту оцінки можна було довіряти, необхідний певний ступінь упевненості в наборі функцій і механізмів безпеки. Ступінь упевненості ми називатимемо гарантированностью. Гарантірованность може бути більшою або меншою залежно від ретельності проведення оцінки.
Гарантірованность зачіпає два аспекти - ефективність і коректність засобів безпеки. При перевірці ефективності аналізується відповідність між цілями, сформульованими для об’єкту оцінки, і наявним набором функцій безпеки. Точніше кажучи, розглядаються питання адекватності функціональності, взаємної узгодженості функцій, простоти їх використовування, а також можливі наслідки експлуатації відомих слабких місць захисту. Крім того, в поняття ефективності входить здатність механізмів захисту протистояти прямим атакам (потужність механізму). Визначаються три градації потужності - базова, середня і висока.
Під коректністю розуміється правильність реалізації функцій і механізмів безпеки. В Критеріях визначається сім можливих рівнів гарантированности коректності - від E0 до E6 (в порядку зростання). Рівень E0 означає відсутність гарантированности. При перевірці коректності аналізується весь життєвий цикл об’єкту оцінки - від проектування до експлуатації і супроводу.
Загальна оцінка системи складається з мінімальної потужності механізмів безпеки і рівня гарантированности коректності.
Гармонізовані критерії європейських країн з’явилися для свого часу вельми передовим стандартом, вони створили передумови для появи "Загальних критеріїв".
В 1987 році Національним центром комп’ютерної безпеки США була опублікована інтерпретація "Оранжевої книги" для мережних конфігурацій. Даний документ складається з двох частин. Перша містить власне інтерпретацію, в другій розглядаються сервіси безпеки, специфічні або особливо важливі для мережних конфігурацій.
В першій частині вводиться мінімум нових понять. Найважливіше з них - мережна довірена обчислювальна база, розподілений аналог довіреної обчислювальної бази ізольованих систем. Мережна довірена обчислювальна база формується зі всіх частин всіх компонентів мережі, що забезпечують інформаційну безпеку. Довірена мережна система повинна забезпечувати такий розподіл захисних механізмів, щоб загальна політика безпеки реалізовувалася, не дивлячись на уразливість комунікаційних шляхів і на паралельну, асинхронну роботу компонентів.
Прямої залежності між обчислювальними базами компонентів, що розглядаються як ізольовані системи, і фрагментами мережної обчислювальної бази не існує. Більш того, немає прямої залежності і між рівнями безпеки окремих компонентів і рівнем безпеки всієї мережної конфігурації. Наприклад, в результаті об’єднання двох систем класу B1, що володіють несумісними правилами кодування міток безпеки, виходить мережа, що не задовольняє вимозі цілісності міток. Як протилежний приклад розглянемо об’єднання двох компонентів, один з яких сам не забезпечує протоколювання дій користувача, але передає необхідну інформацію іншому компоненту, який і веде протокол. У такому разі розподілена система в цілому, не дивлячись на слабкість компоненту, задовольняє вимозі підзвітності.
Щоб зрозуміти суть положень, що увійшли до першої частини, розглянемо інтерпретацію вимог до класу безпеки C2. Перша вимога до цього класу - підтримка довільного управління доступом. Інтерпретація передбачає різні варіанти розподілу мережної довіреної обчислювальної бази по компонентах і, відповідно, різні варіанти розподілу механізмів управління доступом. Зокрема, деякі компоненти, закриті для прямого доступу користувачів, можуть взагалі не містити подібних механізмів.
Інтерпретація відрізняється від самих "Критеріїв" обліком динамічності мережних конфігурацій. Передбачається наявність засобів перевірки автентичності і коректності функціонування компонентів перед їх включенням в мережу, наявність протоколу взаємної перевірки компонентами коректності функціонування один одного, а також присутність засобів сповіщення адміністратора про неполадки в мережі. Мережна конфігурація повинна бути стійка до відмов окремих компонентів або комунікаційних шляхів.
Серед захисних механізмів в мережних конфігураціях на першому місці стоїть криптографія, що допомагає підтримувати як конфіденційність, так і цілісність. Слідством використовування криптографічних методів є необхідність реалізації механізмів управління ключами.
Систематичний розгляд питань доступності є новиною по порівнянню не тільки з "Оранжевою книгою", але і з рекомендаціями X.800. Мережний сервіс перестає бути доступним, коли пропускна спроможність комунікаційних каналів падає нижче мінімально допустимого рівня або сервіс не в змозі обслуговувати запити. Видалений ресурс може стати неприступним і унаслідок порушення рівноправності в обслуговуванні користувачів. Довірена система повинна мати нагоду знаходити ситуації неприступності, уміти повертатися до нормальної роботи і протистояти атакам на доступність.
Для забезпечення безперервності функціонування можуть застосовуватися наступні захисні заходи:
внесення в конфігурацію тієї або іншої форми надмірності (резервне устаткування, запасні канали зв’язку і т.п.);
наявність засобів реконфигурирования для ізоляції і/або заміни вузлів або комунікаційних каналів, що відмовили або піддалися атаці на доступність;
розосередженість мережного управління, відсутність єдиної точки відмови;
наявність засобів нейтралізації відмов (виявлення компонентів, що відмовили, оцінка наслідків, відновлення після відмов);
виділення підмереж і ізоляція груп користувачів один від одного.
Одним з найважливіших в "Оранжевій книзі" є поняття монітора обігу. Стосовно структуризації мережної конфігурації можна сформулювати наступне твердження, що забезпечує достатню умову коректності фрагментації монітора обігу.
Хай кожний суб’єкт (тобто процес, діючий від імені якого-небудь користувача) укладений усередині одного компоненту і може здійснювати безпосередній доступ до об’єктів тільки в межах цього компоненту. Далі, хай кожний компонент містить свій монітор обігу, що відстежує всі локальні спроби доступу, і всі монітори реалізують злагоджену політику безпеки. Хай, нарешті, комунікаційні канали, що зв’язують компоненти, зберігають конфіденційність і цілісність передаваної інформації. Тоді сукупність всіх моніторів утворює єдиний монітор обігу для всієї мережної конфігурації.
Дане твердження є теоретичною основою декомпозиції розподіленої ІС в об’єктно-орієнтованому стилі в поєднанні з криптографічним захистом комунікацій.
Гостехкоміссия Росії веде вельми активну нормотворческую діяльність, випускаючи Керівні документи (РД), що грають роль національних оцінних стандартів в області інформаційної безпеки. Як стратегічний напрям Гостехкоміссия Росії вибрала орієнтацію на "Загальні критерії", що можна тільки вітати.
В своєму огляді ми розглянемо два важливих, хоча і не нових, Керівних документа - Класифікацію автоматизованих систем (АС) по рівню захищеності від несанкціонованого доступу (Нсд) і аналогічну Класифікацію міжмережевих екранів (МЕ).
Згідно першому з них, встановлюється дев’ять класів захищеності АС від нсд до інформації.
Кожний клас характеризується певною мінімальною сукупністю вимог по захисту.
Класи підрозділяються на три групи, відмінні особливостями обробки інформації в АС.
В межах кожної групи дотримується ієрархія вимог по захисту залежно від цінності (конфіденційності) інформації і, отже, ієрархія класів захищеності АС.
Третя група класифікує АС, в яких працює один користувач, що має доступ до всієї інформації АС, розміщеної на носіях одного рівня конфіденційності. Група містить два класи - 3Б і 3А.
Друга група класифікує АС, в яких користувачі мають однакові права доступу (повноваження) до всієї інформації АС, оброблюваної і (або) зберігається на носіях різного рівня конфіденційності.
Група містить два класи - 2Б і 2А.
Перша група класифікує розраховані на багато користувачів АС, в яких одночасно обробляється і (або) зберігається інформація різних рівнів конфіденційності і не всі користувачі мають право доступу до всієї інформації АС. Група містить п’ять класів - 1Д, 1Г, 1В, 1Б і 1А.
Зведемо в таблицю вимоги до всіх дев’яти класів захищеності АС.
|
Таблиця 5.3. Вимоги до захищеності автоматизованих систем |
|
|||||||||
|
Підсистеми і вимоги |
Класи |
|
||||||||
|
3Б |
3А |
2Б |
2А |
1Д |
1Г |
1В |
1Б |
1А |
|
|
|
1. Підсистема управління доступом 1.1. Ідентифікація, перевірка автентичності і контроль доступу суб’єктів: в систему; |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
до терміналів, ЕОМ, вузлам мережі ЕОМ, каналів зв’язку, зовнішніх пристроїв ЕОМ; |
- |
- |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
до програм; |
- |
- |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
до томів, каталогів, файлам, записів, полів записів. |
- |
- |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
1.2. Управління потоками інформації |
- |
- |
- |
+ |
- |
- |
+ |
+ |
+ |
|
|
2. Підсистема реєстрації і обліку 2.1. Реєстрація і облік: входу/виходу суб’єктів доступу в/из системи (вузла мережі); |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
видачі друкарських (графічних) вихідних документів; |
- |
+ |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
запуску/завершення програм і процесів (завдань, задач); |
- |
- |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
доступу програм суб’єктів доступу до терміналів, ЕОМ, вузлам мережі ЕОМ, каналів зв’язку, зовнішнім пристроям ЕОМ, програм, томам, каталогів, файлам, записів, полів записів; |
- |
- |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
зміни повноважень суб’єктів доступу; |
- |
- |
- |
- |
- |
- |
+ |
+ |
+ |
|
|
створюваних об’єктів доступу, що захищаються. |
- |
- |
- |
+ |
- |
- |
+ |
+ |
+ |
|
|
2.2. Облік носіїв інформації. |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
2.3. Очищення (обнулення, знеособлення) областей оперативної пам’яті ЕОМ і зовнішніх накопичувачів, що звільняються. |
- |
+ |
- |
+ |
- |
+ |
+ |
+ |
+ |
|
|
2.4. Сигналізація спроб порушення захисту. |
- |
- |
- |
- |
- |
- |
+ |
+ |
+ |
|
|
3. Криптографічна підсистема 3.1. Шифрування конфіденційної інформації. |
- |
- |
- |
+ |
- |
- |
- |
+ |
+ |
|
|
3.2. Шифрування інформації, що належить різним суб’єктам доступу (групам суб’єктів) на різних ключах. |
- |
- |
- |
- |
- |
- |
- |
- |
+ |
|
|
3.3. Використовування аттестованных (сертифікованих) криптографічних засобів. |
- |
- |
- |
+ |
- |
- |
- |
+ |
+ |
|
|
4. Підсистема забезпечення цілісності 4.1. Забезпечення цілісності програмних засобів і оброблюваної інформації. |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
4.2. Фізична охорона засобів обчислювальної техніки і носіїв інформації. |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
4.3. Наявність адміністратора (служби захисту) інформації в АС. |
- |
- |
- |
+ |
- |
- |
+ |
+ |
+ |
|
|
4.4. Періодичне тестування СЗІ нсд. |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
4.5. Наявність засобів відновлення СЗІ нсд. |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
4.6. Використовування сертифікованих засобів захисту. |
- |
+ |
- |
+ |
- |
- |
+ |
+ |
+ |
|
"-" немає вимог до даного класу;
"+" є вимоги до даного класу;
"СЗІ нсд" система захисту інформації від несанкціонованого доступу
По суті перед нами - мінімум вимог, яким необхідно слідувати, щоб забезпечити конфіденційність інформації. Цілісність представлена окремою підсистемою (номер 4), але безпосередньо до предмету, що цікавить нас, має відношення тільки пункт 4.1. Доступність (точніше, відновлення) передбачено тільки для самих засобів захисту.
Переходячи до розгляду другого РД Гостехкоміссиі Росії - Класифікації міжмережевих екранів - вкажемо, що даний РД представляється нам принципово важливим, оскільки в ньому йде мова не про цілісний продукт або систему, а про окремий сервіс безпеки, що забезпечує міжмережеве розмежування доступу.
Даний РД важливий не стільки змістом, скільки самим фактом свого існування.
Основним критерієм класифікації МЕ служить протокольний рівень (відповідно до еталонної семирівневої моделі), на якому здійснюється фільтрація інформації. Це зрозуміло: чим вище рівень, тим більше інформації на ньому доступна і, отже, тим більше тонку і надійну фільтрацію можна реалізувати.
Значну увагу в РД надане власній безпеці служб забезпечення захисту і питанням злагодженого адміністрування розподілених конфігурацій.