Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Ақпараттық жүйеге қауіпсіздік бақылауларын енгізу процесі
Process of incorporating security controls into an information system
Қауіпсіздік инженериясы – ақпараттық жүйеге қауіпсіздік бақылауларын енгізу процесі болып табылады, осылайша бақылаулар жүйенің операциялық қабілеттерінің негізгі бөлігіне айналады. Ол басқа жүйелік инженериялық қызметтерге ұқсас, себебі оның басты мақсаты – алдын ала анықталған функционалдық және пайдаланушы талаптарын қанағаттандыратын инженериялық шешімдерді іске асыруға қолдау көрсету болып табылады, бірақ оған қасақана қолдану мен зиянды әрекеттердің алдын алу сияқты қосымша өлшемдер де қосылады. Мұндай шектеулер мен талаптар көбінесе қауіпсіздік саясаты ретінде жарияланады. Қауіпсіздік инженериясы бірнеше ғасырлар бойы түрлі формаларда бейресми зерттеу саласы ретінде қалыптасқан. Мысалы, құлып жасау және қауіпсіз басылым салалары көп жылдардан бері дамып келеді. Қазіргі заманғы қауіпсіздік инженериясы және компьютерлік жүйелерге қатысты алаңдаушылықтар алғаш рет 1967 жылы Уиллис Х. Уэрдің "Компьютерлік жүйелердегі қауіпсіздік және жеке өмірге қатысты мәселелер" атты RAND еңбегінде нақтыланды. Бұл еңбек 1979 жылы кеңейтілді және қазіргі компьютерлік жүйелерге, бұлттық технологияларды және кіріктірілген IoT құрылғыларын қоса, әсер ететін ақпараттық қауіпсіздіктің, бүгінде киберқауіпсіздік деп аталатын, маңызды тұжырымдамаларын ұсынды. Соңғы уақыттардағы ауқымды оқиғалар, әсіресе 2001 жылғы 11 қыркүйектегі теракт, қауіпсіздік инженериясын қарқынды дамып келе жатқан салаға айналдырды. Шындығында, 2006 жылы жарық көрген есепте жаһандық қауіпсіздік индустриясының құны 150 миллиард АҚШ долларына бағаланды. Қауіпсіздік инженериясы әлеуметтік ғылымдар, психология (мысалы, қателіктердің барлық көздерін жоюға тырысудың орнына, жүйені «жақсы қателікке ұшырауға» бағдарлау сияқты), экономика, сондай-ақ физика, химия, математика, криминология, архитектура және ландшафтты жоспарлау сияқты салаларды қамтиды. Қолданылатын кейбір әдістер, мысалы, ақаулық ағашын талдау, қауіпсіздік инженериясынан алынған. Криптография сияқты басқа әдістер бұрын әскери мақсаттарда ғана қолданылған. Қауіпсіздік инженериясын ресми оқу саласы ретінде қалыптастыруға үлкен үлес қосқан пионерлердің бірі – Росс Андерсон.
Security engineering is the process of incorporating security controls into an information system so that the controls become an integral part of the system’s operational capabilities. It is similar to other systems engineering activities in that its primary motivation is to support the delivery of engineering solutions that satisfy pre defined functional and user requirements, but it has the added dimension of preventing misuse and malicious behavior. Those constraints and restrictions are often asserted as a security policy. In one form or another, security engineering has existed as an informal field of study for several centuries. For example, the fields of locksmithing and security printing have been around for many years. The concerns for modern security engineering and computer systems were first solidified in a RAND paper from 1967, "Security and Privacy in Computer Systems" by Willis H. Ware. This paper, later expanded in 1979, provided many of the fundamental information security concepts, labelled today as Cybersecurity, that impact modern computer systems, from cloud implementations to embedded IoT. Recent catastrophic events, most notably 9/11, have made security engineering quickly become a rapidly growing field. In fact, in a report completed in 2006, it was estimated that the global security industry was valued at US $150 billion. Security engineering involves aspects of social science, psychology (such as designing a system to "fail well", instead of trying to eliminate all sources of error), and economics as well as physics, chemistry, mathematics, criminology architecture, and landscaping. Some of the techniques used, such as fault tree analysis, are derived from safety engineering. Other techniques such as cryptography were previously restricted to military applications. One of the pioneers of establishing security engineering as a formal field of study is Ross Anderson.
Біліктіліктері
Қауіпсіздік инженері болу үшін жалғыз біліктілік жоқ. Дегенмен, компьютерлік ғылым, компьютерлік инженерия немесе қауіпсіздік ғылымдары сияқты физикалық қорғауға бағытталған бакалавриат және/немесе магистратура дәрежесі, жүйелер, желілік инженерия, бағдарламалық қамтамасыз етуді дамыту, физикалық қорғау жүйесін модельдеу сияқты практикалық жұмыс тәжірибесімен бірге, адамды осы салада табысқа жетуіне ең көп мүмкіндік береді. Қауіпсіздікке бағытталған басқа да білімдер де бар. Сертификатталған ақпараттық жүйелер қауіпсіздігі жөніндегі маман (Certified Information Systems Security Professional) немесе сертификатталған физикалық қауіпсіздік жөніндегі маман (Certified Physical Security Professional) сияқты бірнеше сертификаттар бар, олар осы саладағы біліктілікті көрсете алады. Біліктілікке қарамастан, оқу бағдарламасында қауіпсіздік жүйесінің драйверлерін диагностикалауға қажетті білім базасы, қауіпсіздік теориясы мен қағидаттары (терең қорғаныс, жағдайлық қылмыстың алдын алу, қоршаған ортаны жобалау арқылы қылмыстың алдын алу және т.б.), қорғау стратегиясын (кәсіптік шешімдерді қолдану) анықтау және инженерлік шешімді жобалау және іске қосу үшін физика және математиканы қоса алғанда, техникалық білім болуы керек. Қауіпсіздік инженері кибер қауіпсіздік және ақпараттық қауіпсіздік саласындағы білімдерден де пайда көреді. Жеке өмірге қатысты және компьютерлік ғылым саласындағы кез келген жұмыс тәжірибесі де бағалы. Осы білімнің бәрі мықты коммуникация дағдылары және инженерлік есептерді жазу үшін жоғары сауаттылық деңгейі сияқты кәсіби қасиеттермен толықтырылуы тиіс. Қауіпсіздік инженериясы «Қауіпсіздік ғылымдары» деп те аталады.
No single qualification exists to become a security engineer. However, an undergraduate and/or graduate degree, often in computer science, computer engineering, or physical protection focused degrees such as Security Science, in combination with practical work experience (systems, network engineering, software development, physical protection system modelling etc.) most qualifies an individual to succeed in the field. Other degree qualifications with a security focus exist. Multiple certifications, such as the Certified Information Systems Security Professional, or Certified Physical Security Professional are available that may demonstrate expertise in the field. Regardless of the qualification, the course must include a knowledge base to diagnose the security system drivers, security theory and principles including defense in depth, protection in depth, situational crime prevention and crime prevention through environmental design to set the protection strategy (professional inference), and technical knowledge including physics and mathematics to design and commission the engineering treatment solution. A security engineer can also benefit from having knowledge in cyber security and information security. Any previous work experience related to privacy and computer science is also valued. All of this knowledge must be braced by professional attributes including strong communication skills and high levels of literacy for engineering report writing. Security engineering also goes by the label Security Science.
Әдістемелер
Технологиялық жетістіктер, ең әсіресе компьютерлер саласында, бұрынғыдан гөрі әлдеқайда күрделі жүйелерді құруға, сонымен бірге жаңа және күрделі қауіпсіздік мәселелерін тудыруға мүмкіндік берді. Қазіргі заманғы жүйелер адам қызметінің көптеген салаларын қамтитындықтан, қауіпсіздік инженерлері жүйелердің математикалық және физикалық қасиеттерін ғана емес, сондай-ақ әлеуметтік инженерия арқылы жүйе пайдаланушылары мен оның құрамдас бөліктеріне жасалатын шабуылдарды да ескеруі керек. Қауіпсіз жүйелер техникалық шабуылдар ғана емес, сонымен қатар зорлық-зомбылыққа, алаяқтыққа және сенімге кіріп алдауға қарсы тұруы тиіс.
Technological advances, principally in the field of computers, have now allowed the creation of far more complex systems, with new and complex security problems. Because modern systems cut across many areas of human endeavor, security engineers not only need consider the mathematical and physical properties of systems; they also need to consider attacks on the people who use and form parts of those systems using social engineering attacks. Secure systems have to resist not only technical attacks, but also coercion, fraud, and deception by confidence tricksters.
Физикалық
Үлгілі қауіп-қатерлер мен адамдар мен мүлікке төнетін әдеттегі тәуекелдерді түсіну. Қауіп-қатер мен оған қарсы шаралардың тудыратын әсерлерін түсіну. Тәуекелді және қауіп-қатерді талдау әдістемесін, сондай-ақ объектілердің физикалық қауіпсіздігін эмпирикалық түрде зерттеудің пайдасын түсіну. Аталған әдістемені ғимараттарға, маңызды инфрақұрылымға, порттарға, қоғамдық көлікке және басқа да объектілерге/аумақтарға қалай қолдану керектігін түсіну. Қорғаудың кең таралған физикалық және технологиялық тәсілдеріне шолу жасау және олардың қорқытуға, анықтауға және залалды азайтуға қатысты рөлін түсіну. Қауіпсіздік қажеттіліктерін анықтау және оларды басымдыққа бөлу, сондай-ақ оларды қауіп-қатерлер мен қолда бар бюджетке сәйкестендіру.
Understanding of a typical threat and the usual risks to people and property. Understanding the incentives created both by the threat and the countermeasures. Understanding risk and threat analysis methodology and the benefits of an empirical study of the physical security of a facility. Understanding how to apply the methodology to buildings, critical infrastructure, ports, public transport and other facilities/compounds. Overview of common physical and technological methods of protection and understanding their roles in deterrence, detection and mitigation. Determining and prioritizing security needs and aligning them with the perceived threats and the available budget.
Нысананы қатайту
Нысана қандай болмасын, қаламаған немесе рұқсатсыз адамдардың енуін болдырмаудың әр түрлі жолдары бар. Осы әдістерге автомобиль мен жүк көліктерін жарып-жарылғысы келгендердің алдын алу үшін биік немесе саяси маңызы бар ғимараттардың сыртына Джерси кедергілерін, баспалдақтарды немесе басқа да мықты кедергілерді орналастыру кіреді. Қонақтарды басқару жүйесін жетілдіру, ал кейбір жаңа электрондық құлыптар қолтаңба, көздің қабықшасы немесе торалы қабықшасын сканерлеу, дауыс іздерін анықтау сияқты технологияларды пайдаланып пайдаланушыларды сәйкестендіреді.
Whatever the target, there are multiple ways of preventing penetration by unwanted or unauthorized persons. Methods include placing Jersey barriers, stairs or other sturdy obstacles outside tall or politically sensitive buildings to prevent car and truck bombings. Improving the method of visitor management and some new electronic locks take advantage of technologies such as fingerprint scanning, iris or retinal scanning, and voiceprint identification to authenticate users.