Vaqif qasimov informasiya təhlükəsizliyinin əsasları Dərslik Azərbaycan Respublikası Milli Təhlükə­sizlik Nazirliyinin Heydər Əliyev adma Akademiyasının Elmi Şurasının 29 aprel 2009-cu IL tarixli iclasının qərarı ilə




Download 0,6 Mb.
bet49/57
Sana12.12.2023
Hajmi0,6 Mb.
#117387
TuriDərslik
1   ...   45   46   47   48   49   50   51   52   ...   57
Bog'liq
Vaqif qasimov informasiya t hl k sizliyinin saslar D rslik Az

- Qabaqlayıcı strategiya - informasiyaya təhdidlərin meydana gəlməsi üçün şəraitin mövcud olmadığı in­formasiya mühitinin yaradılması. Qorunmanın təmin edilən səviyyəsi yalnız məlum təhdidlərə münasibətdə zəmanətli şəkildə çox yüksək ola bilər.
Qabaqlayıcı strategiyanın reallaşdırılması üçün zəruri şərt qorunan informasiya texnologiyasmın mövcud olmasıdır. Bu zaman böyük kapital məsrəfləri, eləcə də unifikasiya olunmuş informasiya texnologiyaları olduqda hər konkret hal üçün, əlavə olaraq, kiçik resurslar tələb olunur.
Göründüyü kimi, informasiya təhlükəsizliyi strategiyası informasiyanın etibarlı qorunması sisteminin qurulmasının məqsədini, meyarlarım, prinsiplərini və proseduralarını özündə əks etdirir.
Etibarlı qorunmaya zəmanət vermək üçün strategiyada informasiya resurslarının qorunma dərəcəsi, təhlükələr və onların daxil ola biləcəyi zəif yerlər, brandmauerlərin və proxy serverlərin tətbiqolunma yerləri və s. əks olunmaqla yanaşı, onların tətbiqi üsulları və proseduraları da dəqiq müəyyən edilir. Yalnız bundan sonra informasiya təhlü­kəsizliyinin təmin edilməsi üçün əsas tədbirlərdən biri olan informasiya təhlükəsizliyi siyasəti formalaşdırılır.

  1. İnformasiya təhlükəsizliyi siyasəti

İnformasiya təhlükəsizliyi siyasəti - informasiya resurs­larının təhlükəsiz idarə olunması (emalı, saxlanması, ötü­rülməsi), qorunması və paylanması məsələlərini nizam­layan normalar, qaydalar, praktiki üsullar və tədbirlər toplusunu əks etdirən sənəddir.
İnformasiya təhlükəsizliyi siyasəti informasiya resursları­nın hansı təhlükələrdən, necə və hansı səviyyədə qorunma­sım, bu resurslardan istifadə etmək hüququ olan istifadə­çilər dairəsini, onların hüquq və səlahiyyətlərinin hüdud­larını, resurslara icazəli və icazəsiz giriş hüquqlarını və mexanizmlərini müəyyən edir.
İnformasiya təhlükəsizliyi siyasətinin yüksək səviyyəsi informasiyanın qorunmasının müxtəlif mümkün yolları arasından daha optimal variantın seçilməsi yolu ilə əldə oluna bilər. Bu siyasət qiymətli informasiya resurslarının qorunması üçün təklif olunan alternativ variantlar arasın­dan bu resursların sahibləri tərəfindən daha münasib olanı­nın seçilməsinə imkan verməlidir.
Aydındır ki, bu kompromisin nəticəsi olan təhlükəsizlik siyasəti qorunan informasiya ilə qarşılıqlı əlaqədə olan bütün tərəfləri eyni dərəcədə təmin edə bilməz. Lakin eyni zamanda siyasətin seçilməsi problemin həllinin yekun
qərarı olub qiymətli informasiya ilə davranış zamanı nəyin yaxşı və nəyin pis olduğunu müəyyən edir. Belə qərar, yəni təhlükəsizlik siyasəti qəbul edildikdən sonra onun əsasında qoruma mühiti və mexanizmləri, yəni təhlükə­sizlik siyasətinin tələblərinin yerinə yetirilməsinin təmin edilməsi sistemi qurulur.
Təhlükəsizlik siyasətində girişə nəzarət, identifikasiya, autentifikasiya, uçot, qeydiyyat, nəzarət jurnalının aparıl­ması, etibarlılıq, diqqətlilik və s. məqamlar mütləq öz əksini tapmalıdır.
Təhlükəsizlik siyasətində icazəsi olmayan şəxslərin, o cümlədən istifadəçilərin informasiya resurslarına (həmçi­nin, bu resursların saxlandığı yerə) girişinin qadağan edil­məsi, istifadəçilərin statusunun, hüquq və səlahiyyətlərinin yoxlanması üçün parol və ya digər mexanizmlərin istifadə­si, şəbəkəyə daxil olan istifadəçinin şəbəkədə bütün hərə­kətlərinin, sistemdə baş verən təhlükəsizliyin pozulması hallarının və yerlərinin, eləcə də sistemə icazəsiz giriş cəhdlərinin qeydiyyatının aparılması, qəsdən törədilməyən təsadüfi pozuntulardan qorunmanın təmin edilməsi, habelə belə pozuntuların qabaqlanması, sistem və informasiya resurslarının bir qovşaqda konsentrasiyasının (mərkəzləş- məsinin) və ya bir istifadəçinin əlində toplanmasının qarşısının alınması, telekommunikasiya vasitələrinin və rabitə xətlərinin etibarlı qorunması və s. kimi tədbirlər öz əksini tapmalıdır.
İnformasiya təhlükəsizliyi siyasəti işlənib hazırlanarkən qorunması tələb olunan informasiya resursları, onların tə­yinatı və funksiyaları müəyyən edilir, potensial rəqibin bu resurslara maraq dərəcəsi, təhlükələrin və hücumların baş verməsi ehtimalları, həyata keçirilməsi yollan və vasitə­ləri, eləcə də onların vura biləcəyi ziyan qiymətləndirilir.
Bununla yanaşı, sistemdə və qoruma mexanizmlərində mümkün zəif yerlər, təhlükəsizliyin pozulması nəticəsində meydana çıxa biləcək problemlər, habelə təhlükəsizlik sisteminin reallaşdırılması üçün mövcud məhdudiyyətlər (maliyyə çatışmazlığı və s.) diqqətlə araşdınlmalı və təhlil olunmalıdır.
İnformasiyanın qorunması sahəsində dövlət siyasəti aşağıdakı əsas istiqamətləri özündə birləşdirir:

  • informasiyanın qorunması sahəsində fəaliyyətin dövlət səviyyəsində idarə edilməsi mexanizmlərinin yaradıl­ması;

  • informasiyanın qorunması sahəsində qanunvericiliyin inkişaf etdirilməsi;

  • dövlət və milli informasiya resurslarının qorunması;

  • informasiyanın qorunması üzrə müasir texnologiya və xidmətlər bazarının inkişafı üçün şəraitin yaradılması;

  • dövlətin və cəmiyyətin fəaliyyəti üçün daha mühüm avtomatlaşdırılımş informasiya sistemlərinin (dövlət hakimiyyət və idarəetmə orqanlarının, milli bank və ödəmə sistemlərinin, milli infrastrukturun strateji ob­yektlərinin, kritik texnoloji proseslərinin və digər kri- tik obyektlərinin idarə edilməsi sistemləri) qorunma­sının təşkili;

  • informasiyanın qorunması üzrə proqramların və layi­hələrin reallaşdırılması və dəstəklənməsi.

Qeyd olunanlar nəzərə alınaraq, informasiya təhlükəsiz­liyi siyasəti aşağıdakı əsas vəzifələrin yerinə yetirilməsinə yönəlmiş olur:

  • maraqların qorunması üzrə planların və digər tədbir­lərin işlənib hazırlanması və həyata keçirilməsi;

  • informasiya təhlükəsizliyi orqanlarının, qüvvə və vasi­tələrinin formalaşdırılması, təmin edilməsi və inkişaf etdirilməsi;

  • hüquqazidd hərəkətlər nəticəsində zərər çəkmiş qoru­ma obyektlərinin bərpa edilməsi.

Bu vəzifələrdən irəli gələrək reallaşdırılan İTS aşağı­dakı məqsədlərin əldə olunmasını təmin edir:

  • mümkün potensial təhdidlərin aşkarlanması;

  • baş verə biləcək təhdidlərin vaxtmda qarşısının alın­ması;

  • baş vermiş təhdidlərin neytrallaşdırılması;

  • baş vermiş təhdidlərin aradan qaldırılması;

  • təhdidlərin nəticələrinin lokallaşdınlması;

  • təhdidlərin dəf edilməsi;

  • təhdidlərin məhv edilməsi.

İnformasiya təhlükəsizliyi sistemlərinin yaradılması zamanı bir neçə növ təhlükəsizlik siyasətlərindən istifadə olunur. Daha geniş istifadə olunan aşağıda göstərilən siyasətlərə növbəti paraqraflarda baxılır:

  • məhdudlaşdırma siyasəti (Discretionary Polisy - DP);

  • çoxsəviyyəli siyasət (Multilevel Security - MLS);

  • tamlığın təmin olunması siyasəti (Biba Polisy).

Qeyd etmək lazımdır ki, sistemdə qəbul olunmuş infor­masiya təhlükəsizliyi siyasətinə riayət edilməsinə nəzarət məsələsi də ciddi problem olaraq qalır. Təhlükəsizlik siya­sətinə riayət olunmasının təhlili üçün də bir sıra riyazi üsullar - modellər mövcuddur. Bu məqsədlə daha çox istifadə olunan modellərə nümunə kimi “Take-Grant”, “Bell-Lapadula”, “Low-Water-Mark”, “G-M” (J.Goguen, J.Meseguer) və s. modellərini göstərmək olar.

  1. Məhdudlaşdırma siyasəti (DP)

Tutaq ki, O={o7,o2,...,ow} - qorunan obyektlər çoxluğu,
- kompyuter sisteminin və şəbəkəsinin aktiv elementləri olan subyektlər çoxluğu, U={uı,u2,---,uı} - kompyuter sisteminin istifadəçiləri çoxluğudur.
Aydındır ki, obyektlər KSŞ-nin passiv elementləridir. Onlar informasiyanın saxlanması, emalı və ötürülməsi üçün istifadə olunur. Belə elementlərə yazıları, blokları, seqmentləri, fayllan, qovluqları, bitləri, baytlan, sözləri, eləcə də şəbəkənin terminallarını və qovşaqlarını aid etmək olar.

Download 0,6 Mb.
1   ...   45   46   47   48   49   50   51   52   ...   57




Download 0,6 Mb.

Bosh sahifa
Aloqalar

    Bosh sahifa



Vaqif qasimov informasiya təhlükəsizliyinin əsasları Dərslik Azərbaycan Respublikası Milli Təhlükə­sizlik Nazirliyinin Heydər Əliyev adma Akademiyasının Elmi Şurasının 29 aprel 2009-cu IL tarixli iclasının qərarı ilə

Download 0,6 Mb.