Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
МакКамбер Кубигі – ақпараттық қауіпсіздік (ақпараттық қамтамасыз ету) бағдарламаларын құру және бағалау үлгісі. Бұл қауіпсіздік моделін 1991 жылы Джон МакКамбер жасаған. Ол үш өлшемді Рубик текшесі сияқты тор түрінде бейнеленген. Модельдің негізгі идеясы – ақпараттық қамтамасыз ету жүйелерін әзірлеу кезінде ұйымдар оларға әсер ететін барлық факторлардың байланысын ескеруі керек. Мүмкіндігінше берік ақпараттық қамтамасыз ету бағдарламасын жасау үшін, бағдарламаның қауіпсіздік мақсаттарын ғана емес, сонымен қатар осы мақсаттардың жүйедегі ақпараттың әртүрлі күйлерімен және жобалау кезінде қарастырылуы тиіс барлық қолжетімді қауіпсіздік шараларымен қалай байланысқандығын да қарастыру қажет. МакКамбер моделі маңызды жобалау аспектілерін ескеруді ұмытпауға көмектеседі, бірақ ешқайсысына тым көп назар аудармай (яғни, қажетті саясат пен пайдаланушыларды оқыту есебінен ғана техникалық бақылауға сүйену).
The McCumber Cube is a model for establishing and evaluating information security (information assurance) programs. This security model, created in 1991 by John McCumber, is depicted as a three dimensional Rubik's Cube like grid. The concept of this model is that, in developing information assurance systems, organizations must consider the interconnectedness of all the different factors that impact them. To devise a robust information assurance program, one must consider not only the security goals of the program (see below), but also how these goals relate specifically to the various states in which information can reside in a system and the full range of available security safeguards that must be considered in the design. The McCumber model helps one to remember to consider all important design aspects without becoming too focused on any one in particular (i. e., relying exclusively on technical controls at the expense of requisite policies and end user training).
Қалаған мақсаттар
Құпиялылық: сезімтал ақпараттың қасақана немесе кездейсоқ түрде рұқсатсыз адамдарға ашықталмауына кепілдік беру. Тұтастық: ақпаратың сенімділігіне күмән келтіретіндей етіп, қасақана немесе кездейсоқ өзгертілмеуіне кепілдік беру. Қолжетімділік: қажеттілік туғанда уәкілетті тұлғалардың деректерге және басқа да ресурстарға уақтылы және сенімді қолжетімділігін қамтамасыз ету.
Confidentiality: assurance that sensitive information is not intentionally or accidentally disclosed to unauthorized individuals. Integrity: assurance that information is not intentionally or accidentally modified in such a way as to call into question its reliability. Availability: ensuring that authorized individuals have both timely and reliable access to data and other resources when needed.
Ақпараттық күйлер
Сақтау: Ақпараттық жүйедегі деректер, мысалы жадта немесе магниттік таспада немесе дискіде сақталған тынығудағы деректер (DAR). Тасымалдау: ақпараттық жүйелер арасында деректерді беру, бұл транзиттегі деректер (DIT) деп те аталады. Өңдеу: қажетті мақсатқа қол жеткізу үшін деректермен операциялар орындау.
Storage: Data at rest (DAR) in an information system, such as that stored in memory or on a magnetic tape or disk. Transmission: transferring data between information systems also known as data in transit (DIT). Processing: performing operations on data in order to achieve the desired objective.
Сақтандыру шаралары
Саясат пен тәжірибе: әкімшілік бақылау, мысалы, басқару директивалары, ұйым ішінде ақпараттық қауіпсіздікті қалай іске асыру керектігінің негізін қалайды. (мысалы: қабылданатын пайдалану саясаты немесе оқиғаларға жауап беру процедуралары) Бұл операциялар деп те аталады. Адам факторы: ақпараттық жүйелерді пайдаланушылардың ақпараттық жүйелерді қорғау бойынша рөлдері мен жауапкершіліктерінен хабардар болуын және стандарттарды сақтауға қабілетті болуын қамтамасыз ету. (мысалы: компьютерлік вирустардан сақтану немесе әлеуметтік инженерия тактикасын тану бойынша соңғы пайдаланушыларға оқыту) Бұл персонал деп те аталады. Технология: ақпараттық жүйелерді қорғауға арналған бағдарламалық және аппараттық шешімдер (мысалы: антивирус, қабырға өрттері, кіріп бұзуды анықтау жүйелері және т.б.).
Policy and practices: administrative controls, such as management directives, that provide a foundation for how information assurance is to be implemented within an organization. (examples: acceptable use policies or incident response procedures) also referred to as operations. Human factors: ensuring that the users of information systems are aware of their roles and responsibilities regarding the protection of information systems and are capable of following standards. (example: end user training on avoiding computer virus infections or recognizing social engineering tactics) also referred to as personnel
Technology: software and hardware based solutions designed to protect information systems (examples: anti virus, firewalls, intrusion detection systems, etc.)
Мотивация
Джон МакКамбердің веб-сайтында айтылғандай, мақсат – қауіпсіздікті өнер саласы ретінде дамытуға көмектесу және оны технологиялық дамудан тәуелсіз жұмыс істейтін, жүйеленген әдістемемен қамтамасыз ету. Осы әдістеменің негізі – құпиялылық, толықтық және қолжетімділік арасындағы байланыс, сондай-ақ сақтау, тарату және өңдеу процестерімен үйлесімде саясатты, ережелерді, адам факторын және технологияны қолдану болып табылады.
Per John McCumber's website, the idea is to push back the advance of security as an art and support it with a structured methodology that functions independent of technology evolution. The basis of this methodology is the inter relationship among confidentiality, integrity and availability with storage, transmission and processing while applying the policy, procedures, human side and technology.