Аннотация:
Рассмотрена одна из основных проблем процесса разграничения доступа к информационным ресурсам при дискреционной политике управления доступом — проблема получения гарантий того, что при выбранной политике обеспечения информационной безопасности
и строгом соблюдении всех ее требований никогда не произойдет нарушение требований принятой политики разграничения доступа. Решение этой задачи возможно только на основе использования формализованных методов. Предложена формализованная модель разграничения доступа в виде набора из пяти компонентов: множество субъектов, которые могут иметь доступ к программно-аппаратным ресурсам системы обработки данных; множество объектов системы обработки данных (информационные ресурсы и данные, программные средства, аппаратно-технические устройства), которые могут являться предметом действий хотя бы одного субъекта; множество прав доступа (набор видов доступа); множество ограничений доступа субъекта к объекту; множество условий доступа субъекта к объекту; множество действий. Подробно рассмотрено содержание такого важного компонента, как множество действий, включающее, в частности, возможные методы, способы и технологии противодействия угрозам и атакам, которые могут применяться в системе безопасности для установления и изменения возможностей доступа субъекта к объекту. Для систематизации всех возможных действий выделены четыре наиболее важных показателя систематизации
с точки зрения разграничения доступа: класс средств, к которому принадлежит данное действие; среда воздействия; режим воздействия; характер действий по их нацеленности. Перечислены все отдельные значения каждого из четырех показателей систематизации. Показатели систематизации могут явиться основой для создания базы правил, охватывающей все возможные варианты возникающих ситуаций и соответствующих им механизмов действий. Создание такой базы и ее периодическое пополнение и уточнение необходимы для формирования условий массового использования типовых проверенных механизмов защиты информации.
Ключевые слова:информационная безопасность, информационные ресурсы, контроль управления доступом, формализованная модель, объект защиты, модель контроля доступа, доступ субъекта к объекту.