Қауіпсіздік саясаты – жүйе, ұйым немесе кез келген бірлік үшін қауіпсіздіктің мағынасын анықтайды. Қауіпсіздік саясатын күшейту әдістері мен тәуекелдерді бағалау туралы біліңіз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
Қауіпсіздік саясаты – жүйе, ұйым немесе басқа да бірлік үшін қауіпсіздіктің мәнін анықтайтын ұғым. Ұйым үшін ол мүшелерінің қызметін шектеуді және есіктер, құлыптар, кілттер мен қабырғалар сияқты механизмдер арқылы қарсыластарға қойылатын шектеулерді қамтиды. Жүйелер үшін қауіпсіздік саясаты функциялар мен олар арасындағы байланыс, сыртқы жүйелер мен қарсыластардың, оның ішінде бағдарламалардың және адамдардың деректерге қол жеткізуіне байланысты шектеулерді анықтайды.
Security policy is a definition of what it means to be secure for a system, organization or other entity. For an organization, it addresses the constraints on behavior of its members as well as constraints imposed on adversaries by mechanisms such as doors, locks, keys and walls. For systems, the security policy addresses constraints on functions and flow among them, constraints on access by external systems and adversaries including programs and access to data by people.
Маңыздылығы
Егер қауіпсіздік маңызды болса, онда қауіпсіздік саясатының барлық ережесін күшті механизмдер арқылы міндетті түрде орындау маңызды. Қауіпсіздік саясатының толықтығын және оның толық күшімен сақталуын қамтамасыз ету үшін ұйымдастырылған әдістемелер мен тәуекелді бағалау стратегиялары бар. Ақпараттық жүйелер сияқты күрделі жүйелерде, саясатты кіші саясаттарға бөлуге болады, бұл кіші саясаттарды орындау үшін қауіпсіздік механизмдерін тағайындауды жеңілдетеді. Дегенмен, мұндай тәсілдің де қиындықтары бар. Тікелей кіші саясаттарға көшу өте оңай, олар негізінен жұмыс ережелері болып табылады, ал жоғары деңгейдегі саясаттан бас тартуға болады. Бұл жұмыс ережелері қауіпсіздіктің жалпы анықтамасын қамтиды деген жалған сезім тудырады, бірақ шындығында олар солай емес. Қауіпсіздік туралы толыққанды ойлаудың өте қиын болғандықтан, "жоғары саясат" болмаған "кіші саясаттар" ретінде жазылған жұмыс ережелері көбінесе толыққанды күшімен ештеңені орындамайтын, шатасқан ережелерге айналады. Осы себепті, кез келген нақты қауіпсіздік жүйесі үшін жоғары деңгейдегі қауіпсіздік саясаты өте маңызды, ал оның болмауы жағдайында кіші саясаттар мен жұмыс ережелерінің мәні болмайды.
If it is important to be secure, then it is important to be sure all of the security policy is enforced by mechanisms that are strong. There are organized methodologies and risk assessment strategies to assure completeness of security policies and assure that they are completely enforced. In complex systems, such as information systems, policies can be decomposed into sub policies to facilitate the allocation of security mechanisms to enforce sub policies. However, this practice has pitfalls. It is too easy to simply go directly to the sub policies, which are essentially the rules of operation and dispense with the top level policy. That gives the false sense that the rules of operation address some overall definition of security when they do not. Because it is so difficult to think clearly with completeness about security, rules of operation stated as "sub policies" with no "super policy" usually turn out to be rambling rules that fail to enforce anything with completeness. Consequently, a top level security policy is essential to any serious security scheme and sub policies and rules of operation are meaningless without it.